Ihre Privatsphäre ist uns wichtig

Wir nutzen notwendige Cookies für den Betrieb der Seite und – mit Ihrer Einwilligung – Analyse- und Marketing-Cookies zur Verbesserung. Sie können Ihre Wahl jederzeit ändern. Datenschutzerklärung

  • Security
  • Pricing
Scoping Call buchen
Zurück zum Glossar
Glossar6 Min. Lesezeit

NIST AI Risk Management Framework

Das NIST AI Risk Management Framework (AI RMF) ist ein freiwilliges Rahmenwerk zum Management von AI-Risiken und zum Aufbau vertrauenswürdiger AI. Lernen Sie seine vier Kernfunktionen und ihre Anwendung kennen.

NIST AI Risk Management Framework
Das NIST AI Risk Management Framework (AI RMF) ist ein freiwilliges Rahmenwerk, das vom U.S. National Institute of Standards and Technology veröffentlicht wurde, um Organisationen zu helfen, die Risiken künstlicher Intelligenz zu managen und vertrauenswürdige, verantwortungsvolle AI-Systeme zu entwickeln. Im Januar 2023 als AI RMF 1.0 veröffentlicht, bietet es einen strukturierten, ergebnisorientierten Ansatz — organisiert um vier Kernfunktionen —, den jede Organisation an ihren eigenen Kontext anpassen kann, unabhängig von Branche, Größe oder AI-Reifegrad. Es ist Orientierung, keine Regulierung, hat sich aber zu einem gemeinsamen Bezugspunkt für AI-Governance-Programme weltweit entwickelt.

Warum es das AI RMF gibt

AI-Systeme bringen Risiken mit sich, die das klassische Software-Risikomanagement nicht vollständig adressiert: Modelle können sich unvorhersehbar verhalten, mit der Zeit degradieren, schädliche Verzerrungen kodieren, private Daten offenlegen oder über ihre Eingaben manipuliert werden. Diese Risiken erstrecken sich über den gesamten Lebenszyklus — von der Datenerfassung und dem Design über die Bereitstellung bis zum laufenden Betrieb — und betreffen nicht nur die einsetzende Organisation, sondern auch Einzelpersonen und die Gesellschaft.

NIST entwickelte das AI RMF als Antwort auf eine Direktive des Kongresses, in einem offenen Multi-Stakeholder-Prozess. Ziel war eine praktische, flexible Ressource, die Organisationen hilft, AI-Risiken zu identifizieren und zu managen und zugleich ihre Fähigkeit zu verbessern, Systeme zu bauen, die Vertrauen verdienen. Da es freiwillig und technologieneutral ist, ist es darauf ausgelegt, neben bestehenden Risiko-, Sicherheits- und Datenschutzprogrammen verwendet zu werden — nicht an deren Stelle.

Die vier Kernfunktionen

Das Herzstück des Rahmenwerks ist der AI RMF Core: vier Funktionen, die die Aktivitäten des AI-Risikomanagements ordnen. Sie sind nicht strikt sequenziell. GOVERN ist übergreifend und informiert die anderen drei, die iterativ über den gesamten AI-Lebenszyklus angewendet werden. Jede Funktion ist in Kategorien und Unterkategorien gegliedert, die spezifische anzustrebende Ergebnisse beschreiben.

FunktionRolleWas sie abdeckt
GOVERNÜbergreifende Kultur und RechenschaftEtabliert die Richtlinien, Prozesse, Rollen und Rechenschaftsstrukturen für das Management von AI-Risiken in der gesamten Organisation. Pflegt eine risikobewusste Kultur und verbindet technische Arbeit mit organisatorischen Werten, rechtlichen Verpflichtungen und Aufsicht. Informiert die anderen drei Funktionen und ist durchgehend präsent.
MAPKontext und RisikoidentifikationRahmt den Kontext, in dem ein AI-System operiert, und identifiziert die mit diesem Kontext verbundenen Risiken — beabsichtigter Zweck, Stakeholder, Fähigkeiten, Einschränkungen und potenzielle Auswirkungen. Schafft das Verständnis, das nötig ist, um über das Vorgehen und das zu Messende zu entscheiden.
MEASUREBewertung, Analyse und NachverfolgungNutzt quantitative, qualitative und gemischte Methoden, um die in MAP identifizierten Risiken zu analysieren, zu bewerten, zu benchmarken und zu überwachen. Bewertet AI-Systeme anhand der Merkmale vertrauenswürdiger AI und verfolgt Metriken über die Zeit.
MANAGERisiken priorisieren und darauf reagierenAllokiert Ressourcen zu den Risiken, die gemappt und gemessen wurden, und priorisiert sie nach Auswirkung. Implementiert Reaktionen — Minderung, Überwachung oder Akzeptanz — und plant für Wiederherstellung, Incident Response und kontinuierliche Verbesserung.

GOVERN als Fundament

GOVERN wird gesondert behandelt, weil es allem anderen zugrunde liegt. Ohne klare Verantwortlichkeit, dokumentierte Richtlinien und Rechenschaft hat die in MAP, MEASURE und MANAGE geleistete Arbeit keine dauerhafte Heimat. GOVERN ist der Ort, an dem eine Organisation ihre Risikotoleranz festlegt, definiert, wer für AI-Ergebnisse verantwortlich ist, und sicherstellt, dass rechtliche, ethische und Compliance-Erwägungen in den Lebenszyklus eingebaut statt nachträglich angeflanscht werden.

Die iterative Schleife

In der Praxis durchlaufen Organisationen MAP, MEASURE und MANAGE kontinuierlich. Neuer Kontext entsteht, Messungen offenbaren zuvor ungesehene Risiken, und Managementreaktionen verändern das System — was wiederum ein erneutes Mapping erfordert. Das Rahmenwerk ist ausdrücklich darauf ausgelegt, erneut durchlaufen zu werden, während sich Systeme und ihre Umgebungen weiterentwickeln, nicht einmalig abgeschlossen zu werden.

Die Merkmale vertrauenswürdiger AI

Das AI RMF definiert Risikomanagement im Dienste eines Ziels: vertrauenswürdige AI. Es beschreibt sieben Merkmale, die vertrauenswürdige AI-Systeme aufweisen sollten. Das Rahmenwerk weist darauf hin, dass diese Merkmale Zielkonflikte mit sich bringen können und dass ihre Abwägung eine kontextspezifische Beurteilung ist, keine feste Formel.

  • Gültig und zuverlässig — das System funktioniert wie beabsichtigt, akkurat und konsistent, unter erwarteten Bedingungen. NIST behandelt dies als grundlegende notwendige Bedingung für Vertrauenswürdigkeit.
  • Sicher (Safe) — das System führt unter definierten Bedingungen nicht zu Zuständen, die menschliches Leben, Gesundheit, Eigentum oder die Umwelt gefährden.
  • Sicher und resilient (Secure and resilient) — das System kann gegnerischen Angriffen, unerwarteten Eingaben und Veränderungen seiner Umgebung standhalten und sich erholen oder geordnet degradieren.
  • Rechenschaftspflichtig und transparent — Informationen über das System stehen den Personen zur Verfügung, die sie benötigen, und es bestehen klare Verantwortungslinien für seine Ergebnisse.
  • Erklärbar und interpretierbar — die Mechanismen hinter der Ausgabe eines Systems und die Bedeutung dieser Ausgabe im Kontext können von relevanten Stakeholdern verstanden werden.
  • Datenschutzfördernd — das System schützt menschliche Autonomie, Identität und Würde und wendet Praktiken an, die personenbezogene Daten schützen und Eingriffe begrenzen.
  • Fair, mit gemanagter schädlicher Verzerrung — das System adressiert Bedenken hinsichtlich Gleichheit und Gerechtigkeit und identifiziert und mindert schädliche Verzerrungen über systemische, rechnerische und menschliche Dimensionen hinweg.

Kein einzelnes Merkmal ist für sich allein ausreichend, und das Verfolgen eines kann ein anderes einschränken — etwa kann eine erhöhte Interpretierbarkeit die Leistung beeinträchtigen, oder eine maximierte Genauigkeit kann Datenschutzbedenken aufwerfen. Das Rahmenwerk fordert Organisationen auf, diese Zielkonflikte bewusst zu treffen und die Begründung zu dokumentieren.

Begleitende Ressourcen und Profile

Das AI RMF wird von einem begleitenden Playbook ergänzt, einer praktischen Ressource, die konkrete Maßnahmen, Referenzen und Dokumentation vorschlägt, um die in jeder Funktion, Kategorie und Unterkategorie beschriebenen Ergebnisse zu erreichen. Das Playbook ist beratend: Organisationen wählen die für ihren Kontext relevanten Vorschläge aus, statt alle umzusetzen.

NIST veröffentlicht außerdem Profile — anwendungsfall- oder branchenspezifische Implementierungen des Rahmenwerks. Am bemerkenswertesten wurde das Generative AI Profile (im Juli 2024 als NIST AI 600-1 veröffentlicht) als Reaktion auf eine Executive Order entwickelt und identifiziert Risiken, die einzigartig für generative AI sind oder durch sie verstärkt werden, samt aus dem Core abgeleiteter Maßnahmen, die Organisationen ergreifen können, um sie zu managen. Profile ermöglichen es Organisationen, das allgemeine Rahmenwerk auf eine spezifische Systemklasse zuzuschneiden, ohne bei null zu beginnen.

Wie sich das AI RMF zu anderen Rahmenwerken verhält

Das AI RMF ist bewusst mit bestehenden Governance- und Sicherheitsbemühungen kompatibel. Organisationen, die bereits Risikorahmenwerke wie das NIST Cybersecurity Framework oder ISO-Managementsystem-Standards nutzen, können AI-RMF-Ergebnisse auf diese Programme abbilden, statt einen parallelen Prozess zu betreiben. Da es sich auf Ergebnisse statt auf vorschreibende Kontrollen konzentriert, ergänzt es auch die aufkommende AI-Regulierung — einschließlich des EU AI Act —, indem es Teams ein Vokabular und eine Struktur für die Risikomanagement-Praktiken gibt, die eine solche Regulierung zunehmend erwartet.

Auf dieser Seite

  • Warum es das AI RMF gibt
  • Die vier Kernfunktionen
  • GOVERN als Fundament
  • Die iterative Schleife
  • Die Merkmale vertrauenswürdiger AI
  • Begleitende Ressourcen und Profile
  • Wie sich das AI RMF zu anderen Rahmenwerken verhält

Teilen

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

Häufig gestellte Fragen

Häufig gestellte Fragen

Nein. Das AI RMF ist freiwillige Orientierung, kein Gesetz und keine Regulierung. NIST hat keine Durchsetzungsbefugnis über seine Übernahme. Dennoch übernehmen viele Organisationen es, weil es eine glaubwürdige, weithin anerkannte Struktur für AI-Governance bietet und weil eine Ausrichtung daran hilft, sich auf regulatorische Erwartungen wie den EU AI Act vorzubereiten. Es ist darauf ausgelegt, neben bestehenden rechtlichen, Sicherheits- und Datenschutzverpflichtungen verwendet zu werden, nicht sie zu ersetzen.

Nein. Nur die grobe Intention ist sequenziell. GOVERN ist übergreifend und gilt durchgehend — es informiert die anderen drei Funktionen kontinuierlich. MAP, MEASURE und MANAGE sind dafür gedacht, iterativ über den AI-Lebenszyklus angewendet zu werden und erneut durchlaufen zu werden, während sich das System, sein Kontext und seine gemessenen Risiken ändern. Das Rahmenwerk ist eine kontinuierliche Schleife, keine einmalige Checkliste.

Ja, über ein eigenes Profil. Das Kernrahmenwerk ist technologieneutral und gilt für alle AI-Systeme, aber NIST veröffentlichte im Juli 2024 das Generative AI Profile (AI 600-1), um Risiken zu adressieren, die spezifisch für generative AI sind oder durch sie verstärkt werden. Es bildet diese Risiken auf die vier Kernfunktionen ab und schlägt konkrete Maßnahmen vor, sodass Teams das allgemeine Rahmenwerk auf generative Systeme anwenden können, ohne es neu zu erfinden.

Qadar AI operationalisiert die Funktionen MANAGE und GOVERN zur Laufzeit. Wo das Rahmenwerk fordert, AI-Risiken zu priorisieren und darauf zu reagieren, setzt Qadar AI Richtlinien auf reale AI-Nutzung und Agenten-Aktionen durch — und prüft Prompts, Antworten und Tool-Calls über Shield Web, Shield Desktop, Shield Mobile und Shield Control hinweg. Es unterstützt GOVERN mit zentralem, rollenbasiertem Richtlinienmanagement und einem manipulationssicheren Audit-Trail, der erfasst, was über jede AI-Oberfläche hinweg erlaubt, blockiert oder genehmigt wurde. Das verwandelt dokumentierte Governance-Absicht in durchgesetzte, belegte Kontrollen darüber, wie AI tatsächlich genutzt wird.

Natali Craig
Olivia Rhye
Drew Cano

Noch Fragen?

Sie finden nicht die Antwort, die Sie suchen? Sprechen Sie mit unserem Team — wir helfen Ihnen weiter.

Kontakt aufnehmen

Verwandte Begriffe

NIST AI RMF in der Praxis: ein Leitfaden zur Umsetzung von Kontrollen für schlanke TeamsBlog

NIST AI RMF in der Praxis: ein Leitfaden zur Umsetzung von Kontrollen für schlanke Teams

Das NIST AI RMF ist der US-Standard für AI-Governance. So setzen Sie seine vier Kernfunktionen mit praktischen Kontrollen um — ohne dediziertes AI-Team.

Mehr erfahren
Das Framework für AI-Governance im UnternehmenGuide

Das Framework für AI-Governance im Unternehmen

Wie Sie ein AI-Governance-Framework aufbauen und durchsetzen, das Regulierungsbehörden zufriedenstellt und eine sichere AI-Einführung ermöglicht. NIST AI RMF, ISO 42001 und EU AI Act zugeordnet.

Mehr erfahren
AI-GovernanceGlossar

AI-Governance

AI-Governance ist die Gesamtheit der Richtlinien, Kontrollen und Audit-Mechanismen, die festlegen, wie Organisationen AI verantwortungsvoll und konform einsetzen. Ein vollständiger Leitfaden.

Mehr erfahren

Sehen Sie, wie Qadar AI diese Konzepte zur Laufzeit umsetzt

Ein Produktspezialist antwortet innerhalb eines Werktags

Demo buchen

Newsletter abonnieren

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

AI Security und Control für jedes Modell, das Ihr Team nutzt.

Entwickelt in Dubai. Konzipiert für Teams, die über Regionen, Modelle und regulatorische Umgebungen hinweg arbeiten.

  • Produkt

    • Shield Web
    • Shield Control
    • Shield Desktop
    • Shield Mobile
    • Pricing
    • Download
  • Lösungen

    • Für CISOs
    • Für Operations
    • Für AI Teams
  • Use Cases

    • AI Governance
    • AI Agent Security
    • LLM Access Control
    • Secure AI Deployment
    • Enterprise Operations
    • Financial Services
    • HR & Recruiting
  • Ressourcen

    • Hilfe-Center
    • Blog
    • Guides
    • Glossar
    • Changelog
    • Vergleich
    • FAQ
  • Unternehmen

    • Über uns
    • Karriere
    • Security & Trust
    • Kontakt
  • Tools

    • Disclose
    • AI Risk Calculator
    • EU AI Act Checker

© 2026 Qadar AI. Alle Rechte vorbehalten.

  • ·Impressum
  • ·Datenschutz
  • ·AGB
  • ·Partner-Bedingungen
  • ·DSGVO / DPA
  • ·